PT-2026-68776 · Flowise · Flowise

·

CVE-2026-67622

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 3.1.5
Description Ocorre uma referência direta insegura a objeto (IDOR) na integração do OpenAI Assistants. Este problema permite que atacantes autenticados acessem credenciais de outros espaços de trabalho ao fornecer um UUID de credencial arbitrário aos endpoints do Assistants, pois o sistema não verifica a propriedade do espaço de trabalho. Ao explorar a falta de verificação de autorização com escopo de espaço de trabalho na lógica de busca de credenciais, atacantes podem enumerar metadados de assistentes entre espaços de trabalho, recuperar listagens de arquivos e vector stores, e fazer upload de arquivos em espaços de trabalho de vítimas.
Recommendations Atualize para a versão 3.1.5 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67622

Produtos afetados

Flowise